EL/PISUIKA
Una falla crítica en Nuxt DevTools permite ejecutar comandos sin autenticarse Desarrollo 2026-08-07 https://elpisuika.com/dev/2026-08-07.og.png Desarrollo 2026-08
2026-08-07 · DESARROLLO · Edición del 7 de agosto de 2026
Desarrollo →

Una falla crítica en Nuxt DevTools permite ejecutar comandos sin autenticarse

El aviso, incorporado el 5 de agosto a GitHub Advisory Database con una puntuación CVSS de 9.6, abre una jornada con una falla más en un fork empaquetado de pdf.js, una vulnerabilidad Zip-Slip en la caché remota de Nx, tres asesorías adicionales sobre js-yaml y node-re2, la llegada del modelo abierto Kimi K3 a GitHub Copilot y la versión 26.7.0 de Node.js.

01
CVSS 9.6
Severidad de la falla crítica en Nuxt DevTools (CVE-2026-71319), que permite ejecutar comandos sin autenticación
02
CVSS 8.7
Severidad de la falla Zip-Slip en la caché remota de Nx, escalable a ejecución de código
03
Kimi K3
Modelo de pesos abiertos que GitHub sumó a Copilot el 6 de agosto, con tarifa de USD 3 por millón de tokens de entrada
7 historias · 7 de agosto de 2026 ← volver a portada
01
N.º 01 Seguridad Software · Nuxt

Una falla crítica en Nuxt DevTools permite ejecutar comandos sin autenticarse

La falla, publicada el 5 de agosto con CVSS 9.6, encadena dos métodos RPC del canal de recarga en caliente para ejecutar comandos arbitrarios en la máquina del desarrollador.

GitHub incorporó el 5 de agosto de 2026 a su Advisory Database la ficha GHSA-279x-mwfv-vcqv, que documenta una vulnerabilidad crítica de ejecución remota de código en @nuxt/devtools, el panel de depuración que se instala junto al framework Nuxt. La falla, reportada originalmente el 27 de julio, tiene una puntuación CVSS de 9.6 sobre 10, según la propia asesoría. El canal de comunicación en tiempo real (HMR) del panel no exige autenticación: cualquier cliente que llegue al puerto expuesto puede invocar dos métodos —updateOptions() y openInEditor()— para inyectar un comando en la configuración del editor y ejecutarlo de inmediato en la máquina del desarrollador, sin token, sin negociación de sesión y sin verificación de origen. La falla afecta a todas las versiones anteriores a la 3.3.1, que ya la corrige. El riesgo no se limita a la computadora del propio desarrollador: el puerto del panel queda accesible también desde la red local cuando el proyecto corre con nuxi dev --host, y desde sitios maliciosos mediante conexiones WebSocket de origen cruzado, según describe la asesoría. Nuxt es uno de los frameworks de Vue más usados para aplicaciones con renderizado en servidor, y su panel de depuración viene activado por defecto en el flujo de trabajo local, lo que amplía la ventana de exposición a cualquier sesión diaria. GitHub acredita el hallazgo a los investigadores TazmiDev y anzuukino. La falla no afecta a las compilaciones de producción, solo al entorno de desarrollo, precisa la propia asesoría. La información de esta nota proviene únicamente de GitHub Advisory Database, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Nuxt, pero el framework es una opción común entre equipos de frontend de zonas francas tecnológicas del país que trabajan con Vue, cuyos desarrolladores deberían actualizar a la versión 3.3.1 del panel antes de retomar sesiones con el servidor de desarrollo expuesto a una red compartida.

02
N.º 02 Herramientas dev · GitHub Copilot

GitHub Copilot suma Kimi K3, modelo de pesos abiertos

GitHub confirmó el 6 de agosto de 2026, en una entrada de su registro de cambios (changelog), que Kimi K3, un modelo de pesos abiertos, ya está disponible de forma general en todas las experiencias de GitHub Copilot. El modelo corre alojado en la infraestructura de Fireworks AI y tiene un precio de USD 3 por millón de tokens de entrada, USD 15 por millón de tokens de salida y USD 0,30 por millón de tokens de entrada en caché, según el mismo aviso, una tarifa sensiblemente más baja que la de otros modelos ya disponibles en la plataforma. La incorporación llega cinco días después de que GitHub confirmara, el 31 de julio, el retiro de varios modelos de Google y la restricción de Claude Sonnet 4.6 de Anthropic a suscriptores individuales con plan anual a partir del 1 de setiembre, un movimiento que esta sección documentó en la edición de ayer. Sumar un modelo de pesos abiertos con una tarifa muy por debajo de la del resto del catálogo amplía las opciones de los equipos que buscan reducir el costo de usar un asistente de código de forma intensiva, sin depender de un solo proveedor propietario. GitHub no detalló, en el aviso, si Kimi K3 quedará disponible para todos los planes de Copilot Business y Enterprise o solo para cuentas individuales, ni si reemplazará a alguno de los modelos que la plataforma retira el 1 de setiembre. La información de esta nota proviene únicamente del registro de cambios oficial de GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de licencias de Copilot, pero equipos de desarrollo en zonas francas tecnológicas que ya gestionan el costo de tokens de IA dentro de su presupuesto de herramientas pueden evaluar el modelo como alternativa de menor costo dentro de la misma suscripción.

Leer más GitHub Changelog
03
N.º 03 Cadena de Suministro · PDF.js

Un fork empaquetado de pdf.js esconde una falla crítica a los escáneres

GitHub incorporó el 6 de agosto de 2026 a su Advisory Database la ficha GHSA-w9hm-4m3m-fxmm, que documenta una vulnerabilidad de ejecución de JavaScript arbitrario en ngx-extended-pdf-viewer, un visor de PDF para Angular. La falla, reportada originalmente el 30 de julio, corresponde a CVE-2026-16633 y tiene una puntuación CVSS de 8.6. Según la propia asesoría, abrir un documento PDF manipulado puede ejecutar código en el contexto de la página que aloja el visor, por dos rutas distintas: una que requiere tener activada la función enableScripting (desactivada por defecto) y otra que aprovecha el soporte de formularios XFA, activado por defecto. Mozilla ya había corregido el problema de origen en pdf.js desde su versión 6.2.108. El detalle que separa este caso de una alerta común de dependencias es estructural: ngx-extended-pdf-viewer no depende del paquete pdfjs-dist, sino que empaqueta su propio fork del motor de Mozilla dentro de su código, según explica la propia asesoría. Esa decisión de arquitectura hace que el problema sea invisible para las herramientas de análisis de composición de software que solo revisan el árbol de dependencias declaradas en package.json o package-lock.json —un supuesto que buena parte de los equipos de seguridad da por sentado, incluso en la misma semana en que esta sección documentó una escalada del gusano ChainDrop precisamente en el registro de npm—. La versión corregida, 29.0.0-rc.3, incorpora además documentación SBOM y VEX pensada para que los escáneres puedan verificar el parche. Los equipos que no puedan actualizar de inmediato pueden desactivar los formularios XFA con la opción pdfDefaultOptions.enableXfa = false o restringir los scripts en línea mediante una política de seguridad de contenido, según las mismas recomendaciones de la asesoría, atribuida al investigador calixteman. La información de esta nota proviene únicamente de GitHub Advisory Database, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no lleva un registro propio de aplicaciones locales que usen este visor, pero cualquier equipo de zona franca que construya paneles administrativos en Angular con manejo de PDF debería revisar si depende de una copia empaquetada de un motor de terceros antes de confiar en el resultado de su escáner de dependencias.

Hoja de datos
El aviso, publicado el 6 de agosto con CVSS 8.6, explica que el paquete integra una copia propia de pdf.js, invisible para escáneres que solo buscan pdfjs-dist.
  • Severidad de la falla de ejecución de JavaScript arbitrario en ngx-extended-pdf-viewerCVSS 8.6
  • Versión que corrige el problema e incorpora documentación SBOM y VEX29.0.0-rc.3
04
N.º 04 DevOps · Nx

Una falla en la caché remota de Nx permite escribir archivos arbitrarios

GitHub publicó el 6 de agosto de 2026 la asesoría GHSA-vp3h-ghgh-jr7g, que documenta una vulnerabilidad de tipo Zip-Slip en la caché remota autoalojada de Nx, el sistema de builds para monorepos, con una puntuación CVSS de 8.7 sobre 10. Según la propia asesoría, la función que descomprime los artefactos descargados de la caché —Entry::unpack()— no valida las rutas de los archivos dentro del paquete comprimido, lo que permite que un servidor de caché malicioso o comprometido entregue un archivo tar manipulado capaz de escribir fuera del directorio previsto y escalar hasta ejecución remota de código. La falla afecta a Nx entre las versiones 20.8.0 y 22.7.6, y entre la 23.0.0 y la 23.0.1, además de los paquetes @nx/s3-cache, @nx/gcs-cache, @nx/azure-cache y @nx/shared-fs-cache en todas sus versiones hasta la 5.0.7. Los investigadores Lidor B. y Assaf Levkovich, de la firma Novee Security, recibieron el crédito por el hallazgo, según la asesoría. Nx es uno de los sistemas de build más usados en monorepos de JavaScript y TypeScript, y su función de caché remota está pensada justamente para acelerar integraciones continuas compartiendo artefactos ya compilados entre máquinas —el mismo mecanismo que, mal asegurado, se convierte en la vía de entrada de esta falla—. El proyecto corrigió el problema en Nx 22.7.7 y 23.0.2, pero decidió no parchear los paquetes de caché para proveedores específicos: la recomendación oficial es migrar hacia Nx Cloud o hacia una caché remota autoalojada por HTTP, no hacia una versión corregida de esos paquetes. La caché local por defecto y Nx Cloud no están afectadas, precisa la asesoría. La información de esta nota proviene únicamente de GitHub Advisory Database, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Nx, pero el sistema es frecuente en monorepos de equipos de plataforma de empresas de zonas francas tecnológicas del país, que deberían confirmar si corren una caché remota autoalojada antes de asumir que una actualización de rutina cierra el riesgo.

El aviso, publicado el 6 de agosto con CVSS 8.7, explica que un servidor de caché comprometido puede escapar del directorio previsto y, según los investigadores, escalar hasta ejecución remota de código.

05
N.º 05 Herramientas dev · Node.js

cat /feed/herramientasdevnodejs.md

Node.js 26.7.0 suma trazas Perfetto y cobertura total de pruebas

La versión, publicada el 5 de agosto, suma el agente de trazado Perfetto, Symbol.dispose en los hooks de módulos y una bandera de cobertura total en el ejecutor de pruebas.

> > node --version

> El equipo de lanzamientos de Node.js publicó el 5 de agosto de 2026 la versión 26.7.0 de la rama Current, según el propio registro de lanzamientos del proyecto en GitHub. Entre los cambios marcados como semver-minor: soporte para el agente de trazado Perfetto, pensado para perfilar el rendimiento de una aplicación con mayor detalle; la implementación de Symbol.dispose dentro de ModuleHooks, que habilita gestión explícita de recursos en el sistema de módulos; la posibilidad de cargar llaves privadas mediante cargadores STORE en el módulo crypto; y una nueva bandera --test-coverage-include-all en el ejecutor de pruebas integrado, que reporta cobertura sobre todos los archivos del proyecto y no solo sobre los que un test llegó a importar.

> > node --changes

> La versión también trae actualizaciones de certificados raíz a NSS 3.125, varias correcciones de seguridad en Argon2 y en el manejo de errores del modo FIPS, y arreglos de estabilidad en HTTP/2, streams, la interfaz de funciones externas (FFI) y la base de datos SQLite integrada, incluyendo la corrección de casos de uso después de liberación (use-after-free), según el mismo registro de lanzamientos. Ninguno de estos cambios altera la política de lanzamientos que Node.js confirmó esta semana —un solo lanzamiento mayor al año a partir de la versión 27, con soporte de largo plazo cada octubre—, que esta sección documentó ayer.

> > node --next

> La rama 26 sigue en camino a convertirse en LTS en octubre, tras completar su ventana de seis meses como versión Current, según el calendario habitual del proyecto. La información de esta nota proviene únicamente del registro oficial de lanzamientos de Node.js en GitHub, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no publica cifras propias de adopción de Node.js, pero el entorno de ejecución sostiene buena parte de los servicios backend que exportan las empresas de zonas francas tecnológicas del país, cuyos equipos de plataforma pueden adoptar la 26.7.0 sin esperar a la próxima versión LTS, dado que se trata de una actualización de mantenimiento sin cambios que rompan compatibilidad.

06
N.º 06 Seguridad Software · npm

GitHub suma tres avisos más sobre paquetes de npm en un día

GitHub Advisory Database sumó el 6 de agosto de 2026 tres nuevas asesorías sobre paquetes ampliamente usados del registro de npm. La primera, GHSA-5p4m-2wfm-xmqj, reportada originalmente el 31 de julio, documenta una falla de complejidad algorítmica en js-yaml —usada por miles de proyectos para leer configuración en formato YAML— con una puntuación CVSS de 7.5: la función que resuelve mapas ordenados (!!omap) hace una búsqueda lineal dentro de un bucle por cada elemento, lo que produce un comportamiento cuadrático que, según pruebas de concepto citadas en la propia asesoría, un documento de 150.000 entradas puede convertir en 10,8 segundos de bloqueo del proceso. Las otras dos, GHSA-j4r3-hg7j-8chg (CVE-2026-71498) y GHSA-8hcv-x26h-mcgp (CVE-2026-71430), afectan a node-re2, el enlace de Node.js al motor de expresiones regulares RE2 de Google: la primera permite que memoria adyacente del heap se filtre hacia JavaScript al procesar un buffer que termina en un carácter UTF-8 truncado, y la segunda aborta el proceso completo de Node cuando el resultado de un reemplazo supera el límite de longitud de cadena de V8. Ninguna de las tres fallas alcanza severidad crítica, pero las tres comparten un patrón: entran por rutas de procesamiento de texto que casi ningún desarrollador audita línea por línea —parseo de YAML, manipulación de buffers, expresiones regulares— porque las trata como utilería madura y estable. La falla de js-yaml, además, repite un problema ya conocido: según la propia asesoría, es un caso similar a una debilidad corregida en una versión anterior (identificada como CVE-2026-59870) que nunca se retroportó a las ramas 3.x y 4.x, todavía ampliamente instaladas en proyectos que no migraron a la rama 5. js-yaml corrigió el problema en las versiones 3.15.1 y 4.3.1; las asesorías de node-re2 consultadas no detallan la versión exacta que soluciona cada falla. La información de esta nota proviene únicamente de GitHub Advisory Database, sin cobertura cruzada de otro medio al cierre de esta edición. Costa Rica no lleva un registro propio de estas dependencias, pero cualquier proyecto de Node.js con parseo de YAML en su cadena de construcción —una práctica común en pipelines de integración continua de empresas de zonas francas— debería revisar si depende de una versión anterior a la corregida.

Hoja de datos
Los tres avisos, publicados el 6 de agosto, cubren un problema de rendimiento cuadrático en js-yaml y dos fallas moderadas en node-re2 que exponen memoria o abortan el proceso de Node.js.
  • Severidad de la falla de complejidad cuadrática en js-yaml (GHSA-5p4m-2wfm-xmqj)CVSS 7.5
  • Tiempo de bloqueo que provoca un documento YAML de 150.000 entradas, según la prueba de concepto citada en la asesoría10,8 segundos
07
N.º 07 Cierre · Semana Dev

Nuxt, pdf.js, Nx y Copilot marcan el viernes en desarrollo

Entre fallas críticas en herramientas de desarrollo y la llegada de un modelo abierto a GitHub Copilot, esta edición documenta seis desarrollos del 5 y 6 de agosto en el ecosistema de programación.

Esta edición documentó seis desarrollos del 5 y 6 de agosto de 2026: una falla crítica de ejecución remota de código en el panel Nuxt DevTools (CVSS 9.6); la llegada del modelo de pesos abiertos Kimi K3 a GitHub Copilot; una falla de ejecución de JavaScript en un fork empaquetado de pdf.js dentro de ngx-extended-pdf-viewer; una vulnerabilidad de tipo Zip-Slip en la caché remota del sistema de builds Nx, escalable a ejecución de código; tres asesorías adicionales de GitHub Advisory Database sobre js-yaml y node-re2; y la versión 26.7.0 de Node.js, con soporte para trazado Perfetto y cobertura total de pruebas. El hilo que atraviesa la semana en esta sección —cadena de suministro y seguridad de las herramientas de desarrollo, abierto el lunes con el ataque a Keyv y la escalada del gusano ChainDrop— cambió de forma hoy sin cambiar de fondo: en lugar de un solo ataque activo, la jornada trajo una cosecha ordinaria de asesorías de GitHub Advisory Database que recuerda que buena parte del riesgo no vive en incidentes espectaculares, sino en fallas de rutina en paneles de depuración, cachés de build y bibliotecas de parseo que casi nadie audita hasta que aparecen en una asesoría. Para equipos de desarrollo en Costa Rica, la lista de esta semana suma tareas nuevas: actualizar @nuxt/devtools a la versión 3.3.1 antes de exponer el servidor de desarrollo a una red compartida, revisar si algún proyecto empaqueta un fork de pdf.js invisible para los escáneres de dependencias, confirmar si Nx corre con una caché remota autoalojada vulnerable a Zip-Slip, y evaluar si Kimi K3 conviene como alternativa de menor costo dentro de la misma suscripción de Copilot.

6 historias
Desarrollos de software documentados en esta edición, de Nuxt DevTools a Node.js 26.7.0
CVSS 9.6
Severidad de la falla más alta de la semana, en el panel Nuxt DevTools
3 asesorías
Avisos adicionales de GitHub Advisory Database sobre js-yaml y node-re2 publicados el 6 de agosto

Relacionadasen el archivo

En esta fechaDesarrollo

Fuentes.